L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

Vulnérabilités informatiques de Oracle DB

vulnérabilité CVE-2017-3240 CVE-2017-3310

Oracle Database : vulnérabilités de janvier 2017

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB.
Gravité : 3/4.
Date création : 18/01/2017.
Références : CERTFR-2017-AVI-020, cpujan2017, CVE-2017-3240, CVE-2017-3310, VIGILANCE-VUL-21600.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de OJVM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2017-3310]

Un attaquant peut employer une vulnérabilité via RDBMS Security, afin d'obtenir des informations. [grav:2/4; CVE-2017-3240]
Bulletin Vigil@nce complet.... (Essai gratuit)

vulnérabilité informatique CVE-2016-8745

Apache Tomcat : obtention d'information via sendfile

Synthèse de la vulnérabilité

Un attaquant peut utiliser une vulnérabilité via sendfile() de Apache Tomcat, afin d'obtenir des informations sensibles ou pour voler une session.
Produits concernés : Tomcat, Debian, Fedora, Snap Creator Framework, openSUSE Leap, Oracle DB, Oracle Fusion Middleware, Solaris, Tuxedo, WebLogic, RHEL, SUSE Linux Enterprise Desktop, SLES, Ubuntu.
Gravité : 3/4.
Date création : 12/12/2016.
Date révision : 05/01/2017.
Références : bulletinjan2017, cpuapr2018, cpuoct2017, CVE-2016-8745, DLA-779-1, DSA-3754-1, DSA-3755-1, FEDORA-2017-19c5440abe, FEDORA-2017-376ae2b92c, NTAP-20180605-0001, NTAP-20180607-0001, NTAP-20180607-0002, NTAP-20180614-0001, openSUSE-SU-2017:1292-1, RHSA-2017:0455-01, RHSA-2017:0456-01, RHSA-2017:0457-01, RHSA-2017:0527-01, RHSA-2017:0935-01, SUSE-SU-2017:1229-1, SUSE-SU-2017:1382-1, SUSE-SU-2017:1632-1, SUSE-SU-2017:1660-1, USN-3177-1, USN-3177-2, VIGILANCE-VUL-21355.

Description de la vulnérabilité

Le produit Apache Tomcat contient un serveur HTTP.

Il peut utiliser la fonction sendfile() du système d'exploitation pour envoyer le contenu d'un fichier au client sans le lire lui-même. Cependant, un attaquant peut provoquer une erreur dans le traitement et ainsi recevoir la réponse destinée à un autre client, et notamment les en-têtes de réponse dont l'identifiant de session.

Un attaquant peut donc utiliser une vulnérabilité via sendfile() de Apache Tomcat, afin d'obtenir des informations sensibles ou pour voler une session.
Bulletin Vigil@nce complet.... (Essai gratuit)

annonce de vulnérabilité informatique CVE-2010-5312 CVE-2016-3562 CVE-2016-5497

Oracle Database : vulnérabilités de octobre 2016

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB, SQL*Net.
Gravité : 3/4.
Date création : 19/10/2016.
Références : CERTFR-2016-AVI-348, cpuoct2016, CVE-2010-5312, CVE-2016-3562, CVE-2016-5497, CVE-2016-5498, CVE-2016-5499, CVE-2016-5505, CVE-2016-5516, CVE-2016-5555, CVE-2016-5572, VIGILANCE-VUL-20907.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité via OJVM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2016-5555]

Un attaquant peut employer une vulnérabilité via Kernel PDB, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2016-5572]

Un attaquant peut employer une vulnérabilité via RDBMS Security, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2016-5497]

Un attaquant peut employer une vulnérabilité via Application Express, afin d'obtenir ou d'altérer des informations. [grav:2/4; CVE-2010-5312]

Un attaquant peut employer une vulnérabilité via Kernel PDB, afin de mener un déni de service. [grav:2/4; CVE-2016-5516]

Un attaquant peut employer une vulnérabilité via RDBMS Programmable Interface, afin de mener un déni de service. [grav:2/4; CVE-2016-5505]

Un attaquant peut employer une vulnérabilité via RDBMS Security, afin d'obtenir des informations. [grav:1/4; CVE-2016-5498]

Un attaquant peut employer une vulnérabilité via RDBMS Security, afin d'obtenir des informations. [grav:1/4; CVE-2016-5499]

Un attaquant peut employer une vulnérabilité via RDBMS Security and SQL*Plus, afin d'obtenir des informations. [grav:1/4; CVE-2016-3562]
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité CVE-2016-2183 CVE-2016-6329

Blowfish, Triple-DES : algorithmes trop faibles, SWEET32

Synthèse de la vulnérabilité

Un attaquant peut créer une session TLS/VPN avec un algorithme Blowfish/Triple-DES, et mener une attaque de deux jours, afin de déchiffrer des données.
Produits concernés : Avaya Ethernet Routing Switch, Blue Coat CAS, ProxySG par Blue Coat, SGOS par Blue Coat, Cisco ASR, Cisco Aironet, Cisco ATA, Cisco AnyConnect Secure Mobility Client, Cisco ACE, ASA, AsyncOS, Cisco Catalyst, Cisco Content SMA, Cisco ESA, IOS par Cisco, IOS XE Cisco, IOS XR Cisco, Cisco IPS, Nexus par Cisco, NX-OS, Cisco Prime Access Registrar, Prime Collaboration Assurance, Cisco Prime DCNM, Prime Infrastructure, Cisco Prime LMS, Cisco Router, Secure ACS, Cisco CUCM, Cisco Manager Attendant Console, Cisco Unified CCX, Cisco IP Phone, Cisco MeetingPlace, Cisco Wireless IP Phone, Cisco WSA, Cisco Wireless Controller, Debian, Avamar, Black Diamond, ExtremeXOS, Summit, BIG-IP Hardware, TMOS, Fedora, FileZilla Server, FortiAnalyzer, FortiAnalyzer Virtual Appliance, FortiGate, FortiGate Virtual Appliance, FortiOS, FreeRADIUS, hMailServer, HPE BSM, LoadRunner, HP Operations, Performance Center, Real User Monitoring, SiteScope, HP Switch, HP-UX, AIX, DB2 UDB, Informix Server, IRAD, Security Directory Server, Tivoli Directory Server, Tivoli Storage Manager, Tivoli System Automation, WebSphere MQ, Junos Space, McAfee Email Gateway, ePO, Data ONTAP, Snap Creator Framework, OpenSSL, openSUSE, openSUSE Leap, Oracle Communications, Oracle DB, Oracle Directory Server, Oracle Directory Services Plus, Oracle Fusion Middleware, Oracle GlassFish Server, Oracle Identity Management, Oracle iPlanet Web Server, Oracle OIT, Solaris, Tuxedo, Oracle Virtual Directory, WebLogic, Oracle Web Tier, SSL (protocole), Pulse Connect Secure, Pulse Secure Client, Pulse Secure SBR, RHEL, JBoss EAP par Red Hat, SAS Add-in for Microsoft Office, SAS Analytics Pro, Base SAS Software, SAS Enterprise BI Server, SAS Enterprise Guide, SAS Grid Manager, SAS Management Console, SAS OLAP Server, SAS SAS/ACCESS, SAS SAS/AF, SAS SAS/CONNECT, SAS SAS/EIS, SAS SAS/ETS, SAS SAS/FSP, SAS SAS/GRAPH, SAS SAS/IML, SAS SAS/OR, SAS SAS/STAT, SAS SAS/Web Report Studio, Slackware, Splunk Enterprise, stunnel, SUSE Linux Enterprise Desktop, SLES, Synology DS***, Synology RS***, Nessus, Ubuntu, WindRiver Linux.
Gravité : 1/4.
Date création : 25/08/2016.
Références : 1610582, 1991866, 1991867, 1991870, 1991871, 1991875, 1991876, 1991878, 1991880, 1991882, 1991884, 1991885, 1991886, 1991887, 1991889, 1991892, 1991894, 1991896, 1991902, 1991903, 1991951, 1991955, 1991959, 1991960, 1991961, 1992681, 1993777, 1994375, 1995099, 1995922, 1998797, 1999054, 1999421, 2000209, 2000212, 2000370, 2000544, 2001608, 2002021, 2002335, 2002336, 2002479, 2002537, 2002870, 2002897, 2002991, 2003145, 2003480, 2003620, 2003673, 2004036, 2008828, 523628, 9010102, bulletinapr2017, c05349499, c05369403, c05369415, c05390849, CERTFR-2017-AVI-012, cisco-sa-20160927-openssl, cpuapr2017, cpujan2018, cpujul2017, cpuoct2017, CVE-2016-2183, CVE-2016-6329, DSA-2018-124, DSA-3673-1, DSA-3673-2, FEDORA-2016-7810e24465, FEDORA-2016-dc2cb4ad6b, FG-IR-16-047, FG-IR-16-048, FG-IR-16-050, FG-IR-17-127, HPESBGN03697, HPESBGN03765, HPESBUX03725, HPSBGN03690, HPSBGN03694, HPSBHF03674, java_jan2017_advisory, JSA10770, KM03060544, NTAP-20160915-0001, openSUSE-SU-2016:2199-1, openSUSE-SU-2016:2391-1, openSUSE-SU-2016:2407-1, openSUSE-SU-2016:2496-1, openSUSE-SU-2016:2537-1, openSUSE-SU-2017:1638-1, openSUSE-SU-2018:0458-1, RHSA-2017:0336-01, RHSA-2017:0337-01, RHSA-2017:0338-01, RHSA-2017:3113-01, RHSA-2017:3114-01, RHSA-2017:3239-01, RHSA-2017:3240-01, RHSA-2018:2123-01, SA133, SA40312, SB10171, SB10186, SB10197, SB10215, SOL13167034, SP-CAAAPUE, SPL-129207, SSA:2016-266-01, SSA:2016-363-01, SUSE-SU-2016:2387-1, SUSE-SU-2016:2394-1, SUSE-SU-2016:2458-1, SUSE-SU-2016:2468-1, SUSE-SU-2016:2469-1, SUSE-SU-2016:2470-1, SUSE-SU-2016:2470-2, SUSE-SU-2017:1444-1, SUSE-SU-2017:2838-1, SUSE-SU-2017:3177-1, SWEET32, TNS-2016-16, USN-3087-1, USN-3087-2, USN-3270-1, USN-3339-1, USN-3339-2, USN-3372-1, VIGILANCE-VUL-20473.

Description de la vulnérabilité

Les algorithmes de chiffrement symétrique Blowfish et Triple-DES utilisent des blocs de 64 bits.

Cependant, s'ils sont utilisés en mode CBC, une collision se produit après 785 GB transférés, et il devient possible de déchiffrer les blocs avec une attaque qui dure 2 jours.

Un attaquant peut donc créer une session TLS/VPN avec un algorithme Blowfish/Triple-DES, et mener une attaque de deux jours, afin de déchiffrer des données.
Bulletin Vigil@nce complet.... (Essai gratuit)

annonce de vulnérabilité CVE-2015-0204 CVE-2016-3448 CVE-2016-3467

Oracle Database : vulnérabilités de juillet 2016

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB, Oracle JDBC Connector.
Gravité : 3/4.
Date création : 20/07/2016.
Références : CERTFR-2016-AVI-242, cpujul2016, CVE-2015-0204, CVE-2016-3448, CVE-2016-3467, CVE-2016-3479, CVE-2016-3484, CVE-2016-3488, CVE-2016-3489, CVE-2016-3506, CVE-2016-3609, VIGILANCE-VUL-20162.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité via OJVM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2016-3609]

Un attaquant peut employer une vulnérabilité via JDBC, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2016-3506]

Un attaquant peut employer une vulnérabilité via Portable Clusterware, afin de mener un déni de service. [grav:3/4; CVE-2016-3479]

Un attaquant peut employer une vulnérabilité via Data Pump Import, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2016-3489]

Un attaquant peut employer une vulnérabilité via Application Express, afin d'obtenir ou d'altérer des informations. [grav:2/4; CVE-2016-3448]

Un attaquant peut employer une vulnérabilité via Application Express, afin de mener un déni de service. [grav:2/4; CVE-2016-3467]

Un attaquant peut employer une vulnérabilité via RDBMS, afin d'altérer des informations (VIGILANCE-VUL-16301). [grav:2/4; CVE-2015-0204]

Un attaquant peut employer une vulnérabilité via DB Sharding, afin d'altérer des informations. [grav:2/4; CVE-2016-3488]

Un attaquant peut employer une vulnérabilité via Database Vault, afin d'obtenir ou d'altérer des informations. [grav:1/4; CVE-2016-3484]
Bulletin Vigil@nce complet.... (Essai gratuit)

avis de vulnérabilité CVE-2016-0677 CVE-2016-0681 CVE-2016-0690

Oracle Database : cinq vulnérabilités de avril 2016

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB.
Gravité : 3/4.
Date création : 20/04/2016.
Références : CERTFR-2016-AVI-134, cpuapr2016, CVE-2016-0677, CVE-2016-0681, CVE-2016-0690, CVE-2016-0691, CVE-2016-3454, VIGILANCE-VUL-19414.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2016-3454]

Un attaquant peut employer une vulnérabilité de Oracle OLAP, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2016-0681]

Un attaquant peut employer une vulnérabilité de RDBMS Security, afin de mener un déni de service. [grav:2/4; CVE-2016-0677]

Un attaquant peut employer une vulnérabilité de RDBMS Security, afin d'altérer des informations. [grav:1/4; CVE-2016-0690]

Un attaquant peut employer une vulnérabilité de RDBMS Security, afin d'altérer des informations. [grav:1/4; CVE-2016-0691]
Bulletin Vigil@nce complet.... (Essai gratuit)

annonce de vulnérabilité informatique CVE-2015-4921 CVE-2015-4923 CVE-2015-4925

Oracle Database : sept vulnérabilités de janvier 2016

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB.
Gravité : 2/4.
Date création : 20/01/2016.
Date révision : 15/02/2016.
Références : CERTFR-2016-AVI-026, cpujan2016, CVE-2015-4921, CVE-2015-4923, CVE-2015-4925, CVE-2016-0461, CVE-2016-0467, CVE-2016-0472, CVE-2016-0499, VIGILANCE-VUL-18757.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2016-0499]

Un attaquant peut employer une vulnérabilité de Workspace Manager, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-4925]

Un attaquant peut employer une vulnérabilité de XDB - XML Database, afin d'obtenir des informations, ou de mener un déni de service. [grav:2/4; CVE-2016-0472]

Un attaquant peut employer une vulnérabilité de Database Vault, afin d'altérer des informations. [grav:2/4; CVE-2015-4921]

Un attaquant peut employer une vulnérabilité de Security, afin d'altérer des informations. [grav:2/4; CVE-2016-0467]

Un attaquant peut employer une vulnérabilité de XDB - XML Database, afin de mener un déni de service. [grav:2/4; CVE-2016-0461]

Un attaquant peut employer une vulnérabilité de XML Developer's Kit for C, afin de mener un déni de service. [grav:2/4; CVE-2015-4923]
Bulletin Vigil@nce complet.... (Essai gratuit)

vulnérabilité informatique CVE-2015-4794 CVE-2015-4796 CVE-2015-4857

Oracle Database : multiples vulnérabilités de octobre 2015

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Oracle Database.
Produits concernés : Oracle DB.
Gravité : 3/4.
Date création : 21/10/2015.
Références : CERTFR-2015-AVI-437, cpuoct2015, CVE-2015-4794, CVE-2015-4796, CVE-2015-4857, CVE-2015-4863, CVE-2015-4873, CVE-2015-4888, CVE-2015-4894, CVE-2015-4900, VIGILANCE-VUL-18145.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de Portable Clusterware, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2015-4863]

Un attaquant peut employer une vulnérabilité de Database Scheduler, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2015-4873]

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2015-4794]

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2015-4796]

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-4888]

Un attaquant peut employer une vulnérabilité de XDB - XML Database, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-4900]

Un attaquant peut employer une vulnérabilité de RDBMS, afin d'obtenir ou d'altérer des informations. [grav:2/4; CVE-2015-4857]

Un attaquant peut employer une vulnérabilité de Mobile Server, afin d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-4894]
Bulletin Vigil@nce complet.... (Essai gratuit)

annonce de vulnérabilité CVE-2015-0468 CVE-2015-2585 CVE-2015-2586

Oracle Database : multiples vulnérabilités de juillet 2015

Synthèse de la vulnérabilité

Plusieurs vulnérabilités de Oracle Database ont été annoncées en juillet 2015.
Produits concernés : Oracle DB.
Gravité : 2/4.
Date création : 15/07/2015.
Références : CERTFR-2015-AVI-303, cpujul2015, CVE-2015-0468, CVE-2015-2585, CVE-2015-2586, CVE-2015-2595, CVE-2015-2599, CVE-2015-2629, CVE-2015-2655, CVE-2015-4740, CVE-2015-4753, CVE-2015-4755, SA-20150716-0, VIGILANCE-VUL-17372.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-2629]

Un attaquant peut employer une vulnérabilité de Oracle OLAP, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-2595]

Un attaquant peut employer une vulnérabilité de Core RDBMS, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-0468]

Un attaquant peut employer une vulnérabilité de RDBMS Partitioning, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:2/4; CVE-2015-4740]

Un attaquant peut employer une vulnérabilité de Application Express, afin d'obtenir ou d'altérer des informations. [grav:2/4; CVE-2015-2655, SA-20150716-0]

Un attaquant peut employer une vulnérabilité de RDBMS Security, afin d'obtenir des informations. [grav:2/4; CVE-2015-4755]

Un attaquant peut employer une vulnérabilité de Application Express, afin de mener un déni de service. [grav:2/4; CVE-2015-2586]

Un attaquant peut employer une vulnérabilité de RDBMS Scheduler, afin d'obtenir des informations. [grav:2/4; CVE-2015-2599]

Un attaquant peut employer une vulnérabilité de Application Express, afin de mener un déni de service. [grav:1/4; CVE-2015-2585]

Un attaquant peut employer une vulnérabilité de RDBMS Support Tools, afin d'obtenir des informations. [grav:1/4; CVE-2015-4753]
Bulletin Vigil@nce complet.... (Essai gratuit)

bulletin de vulnérabilité informatique CVE-2015-0455 CVE-2015-0457 CVE-2015-0479

Oracle Database : multiples vulnérabilités de avril 2015

Synthèse de la vulnérabilité

Plusieurs vulnérabilités de Oracle Database ont été annoncées en avril 2015.
Produits concernés : ECC, Oracle DB.
Gravité : 3/4.
Date création : 15/04/2015.
Références : 205086, CERTFR-2015-AVI-170, cpuapr2015, CVE-2015-0455, CVE-2015-0457, CVE-2015-0479, CVE-2015-0483, ESA-2015-085, VIGILANCE-VUL-16608.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Oracle Database.

Un attaquant peut employer une vulnérabilité de Java VM, afin d'obtenir des informations, d'altérer des informations, ou de mener un déni de service. [grav:3/4; CVE-2015-0457]

Un attaquant peut employer une vulnérabilité de XDB - XML Database, afin d'obtenir des informations. [grav:2/4; CVE-2015-0455]

Un attaquant peut employer une vulnérabilité de Core RDBMS, afin d'altérer des informations. [grav:2/4; CVE-2015-0483]

Un attaquant peut employer une vulnérabilité de XDK and XDB - XML Database, afin de mener un déni de service. [grav:2/4; CVE-2015-0479]
Bulletin Vigil@nce complet.... (Essai gratuit)
Notre base de données contient d'autres bulletins. Vous pouvez utiliser un essai gratuit pour les consulter.

Consulter les informations sur Oracle DB :